Агентство общественного транспорта Сан-Франциско (SFMTA) не просто подверглось взлому. Оно стало заложником вымогателей.
В ноябре злоумышленники захватили контроль над частью сети агентства. К Дню Благодарения кассовые терминалы покупки билетов на легкорельсовый транспорт перестали работать. Экраны агентства не отображали коды ошибок или уведомления о техническом обслуживании. Вместо них появилось пугающее сообщение: «You Hacked, ALL Data Encrypted. Contact For Key([email protected])ID:681 ,Enter.»
Требование было значительным. 100 биткоинов. Примерно 73 000 долларов на тот момент. Срок? Вторник.
Это звучит как заголовок из антиутопического романа. Однако самым поразительным в инциденте со взломом SFMTA является не хаос. Это ощущение неизбежности. Мы воспринимаем такие инциденты как аномалии. Но это не так. Они стали новой нормой в сфере цифровой безопасности.
Зміст
Экономика программ-вымогателей
Программы-вымогатели перешли из категории досадных проблем в разряд основных источников дохода для киберпреступников. Эндрю Говард, технический директор Kudelski Security, выражается прямо: злоумышленники повысили этот метод в статусе, превратив его из одного из многих вариантов в один из самых эффективных инструментов в их арсенале.
Почему произошел этот сдвиг?
Другие виды вредоносного ПО все еще существуют. Трояны. Шпионское ПО. Но они не обеспечивают прямой финансовой отдачи. Программы-вымогатели меняют правила игры, устраняя посредника.
Джоп Опаки, вице-президент по исследованию угроз в PhishLabs, отмечает простоту схемы. «Вместо того чтобы красть данные и продавать их или сдавать в аренду ботнеты… программы-вымогатели предлагают прямую оплату».
Зарази устройство. Заблокируй файлы. Попроси деньги. Никаких отмывок данных. Никаких торговцев на черном рынке. Просто прямая транзакция, обычно в биткоинах или MoneyPak, которые сложнее отследить, чем наличные.
Объемы ошеломляют. Министерство внутренней безопасности США оценило среднее количество атак программ-вымогателей в 4000 в день в 2016 году. Это скачок на 300 процентов по сравнению с предыдущим годом.
Кто платит?
Вы можете подумать, что корпорации являются основной мишенью. Так и есть. Но домашние пользователи страдают непропорционально сильно.
Исследование 2016 года, проведенное лабораторией Kaspersky, показало, что из 2,3 миллиона пользователей, столкнувшихся с программами-вымогателями в период с апреля 2015 по март 2016 года, почти 87 процентов находились дома. Суммы выкупа? Часто составляли всего несколько сотен долларов.
Общий доход только за первые три месяца 2016 года оценивался в 209 миллионов долларов. Мы точно не знаем, сколько частных лиц заплатили выкуп. Но когда стоимость восстановления равна нулю, если вы платите, и высока, если вы не платите, математика работает на злоумышленника.
В более крупном масштабе последствия носят физический характер. В феврале 2016 года больница Hollywood Presbyterian Medical Center в Лос-Анджелесе сопротивлялась почти две недели, прежде чем заплатить 40 биткоинов (около 17 000 долларов), чтобы разблокировать свои системы.
Они не потеряли записи пациентов. Хакеры никогда к ним не получали доступа. Но сотрудникам пришлось в течение 13 дней заполнять формы и обновлять записи карандашом и бумагой. Скорость оказания помощи снизилась. Растя путаница. Больница заплатила, чтобы вернуться к нормальному режиму работы.
Почему защиты не работают
Нолен Скайф, аспирант Университета Флориды, описывает программы-вымогатели как «сложного противника».
Защита от них затруднена. Каждая атака немного отличается. Она выглядит как обычная активность системного администрирования, пока не становится слишком поздно. Шифрование происходит быстро.
Команда Скайфа разработала CryptoDrop, программу обнаружения, предназначенную для выявления процесса шифрования и его остановки. Цель проста: чем меньше данных зашифрует вредоносная программа, тем быстрее вы сможете восстановить данные из резервной копии.
Но обратить процесс шифрования вспять? Это почти невозможно с современной криптографией.
«Надежность правильной криптографии и рост криптовалют создали идеальный шторм для программ-вымогателей», — пишет Скайф. Если программа-вымогатель хорошо спроектирована, а у вас нет резервных копий, оплата часто является единственным способом вернуть свои файлы.
Это не новая концепция. Троян AIDS 1989 года использовал зараженные дискеты, отправленные обычной почтой. Он шифровал корневой каталог ПК. Он был быстро побежден. Но десятилетия совершенствования сделали механизмы доставки невидимыми, а шифрование — нерасшифровываемым.
Идеальная жертва
Больницы являются идеальными целями. Жером Сегюра, эксперт по безопасности, сообщил CBC News, что их системы часто устарели, они хранят конфиденциальные данные, и они не могут позволить себе простой. Если файлы пациентов заблокированы, они не могут просто игнорировать это.
Полиция не в большей безопасности. В 2015 году пять полицейских управлений штата Мэн стали жертвами программ-вымогателей. По крайней мере одно из них использовало DOS, устаревшую операционную систему.
Полицейские управления являются популярными целями. И они платят.
Один начальник полиции в Нью-Гэмпшире проявил смекалку. Он заплатил выкуп, получил ключ и отменил платеж. Когда его управление снова подверглось атаке два дня спустя, он не попытался применить этот трюк снова. Он просто выплатил 500 долларов.
Ирония очевидна для всех. Учреждения, задача которых — обеспечивать соблюдение законов, передают свою безопасность на аутсорсинг преступникам.
Мы остаемся с системой, в которой шифрование используется как оружие против тех, кто больше всего в нем нуждается. Взлом SFMTA не был исключением. Это был предвестник. И мы все еще ждем, пока остальная часть страны догонит нас.
Человеческий фактор — самое слабое звено
Еще в начале 2016 года финансовые потери от программ-вымогателей уже росли. В феврале школьный округ Южной Каролины выписал чек на сумму 8500 долларов. В июне Университет Калгари потратил 16 000 долларов, сославшись на необходимость защиты исследований мирового уровня, хранящихся в их сетях. К ноябрю, всего за несколько недель до взлома Сан-Францискского муниципального транспортного агентства (SFMTA), округ в Индиане заплатил 21 000 долларов, чтобы разблокировать системы для своих полицейских и пожарных подразделений.
Инцидент с SFMTA выглядел иначе. По данным СМИ, программа-вымогатель была запущена изнутри. По словам исследователя Опацкого, злоумышленник использовал известную уязвимость в программном обеспечении Oracle WebLogic. Вероятно, он сканировал интернет в поисках именно этой уязвимости и случайно наткнулся на систему SFMTA.
Но большинство атак не полагаются на программные ошибки. Уязвимость обычно находится в людях.
Опацкий отмечает, что мы постоянно переоцениваем свою способность распознавать фишинговые атаки. Исследование 2016 года показало, что 30% людей открывают фишинговые письма, а 13% кликают по вредоносной ссылке или вложению. Многие до сих пор считают, что фишинговые письма — это плохо оформленный спам с ломаным английским. Они попадаются на уловку с таблицами «зарплаты сотрудников», отправленными якобы от имени сотрудников отдела кадров. Фишинг давно перерос в истории про нигерийских принцев. Теперь письма персонализированы и используют реальные данные, собранные из социальных сетей.
Эндрю Хауард из Kudelski Group говорит, что даже в организациях с высоким уровнем кибербезопасности 3–5% сотрудников поддаются на плохо сконструированные мошеннические схемы. В менее защищенных средах уровень неудач гораздо выше.
«Это довольно обескураживает», — признает он.
Взлом для чайников
Рост числа программ-вымогателей обусловлен не только доверчивостью или сложным вредоносным ПО. Все дело в простоте. Запуск мошенничества с помощью программы-вымогателя так же сложен, как и ограбление человека на улице, но сопряжено с гораздо меньшим риском.
Нолэн Скайф утверждает, что хакерам не требуется много навыков. Программное обеспечение не отличается сложностью. Его быстро создают и развертывают. Что еще важнее, хакерам не нужно создавать его самостоятельно. Они покупают его в даркнете.
На рынках вредоносного ПО продаются бесчисленные варианты. Часто они поставляются в виде универсальных приложений. Продавцы предоставляют службу поддержки и техническую помощь, чтобы помочь неопытным операторам гладко запускать мошеннические схемы. Дэн Туркель из Business Insider подчеркивает наличие этой системы поддержки. Некоторые продукты даже предлагают гарантию возврата денег. Многие включают услуги по телефону или электронной почте, чтобы направлять жертв через процесс оплаты. По меньшей мере одно семейство программ-вымогателей предлагает службу поддержки клиентов через живой чат.
Разработчики даже используют дистрибьюторов для продажи своих продуктов. Рынок процветает.
Это не сулит ничего хорошего тем, кто занимается мошенничеством. Специалисты по кибербезопасности сходятся во мнении в одном решении: делайте резервные копии данных. Без резервных копий оплата выкупа может быть единственным способом восстановить ваши файлы.
И даже в этом случае вы можете не получить свои данные обратно. Исследование Trend Micro показало, что 20% британских компаний, заплативших выкуп в 2016 году, так и не получили ключ для расшифровки.
SFMTA не платила. Представитель агентства сообщил Fortune, что агентство даже не рассматривало такой вариант. Системы были восстановлены из резервных копий. Большинство из них вернулись в онлайн в течение двух дней. В это время жители Сан-Франциско ездили на легкорельсовом транспорте бесплатно.
Два дня спустя хакеры взломали email-аккаунт хакера легкорельсового транспорта. Это раскрыло сумму выкупа в размере около 100 000 долларов, полученных с августа.
Теперь это удобно
Некоторые хакеры, использующие программы-вымогатели, принимают подарочные карты Amazon.



























